Активация за 5 минут


Облако Mac mini M4 с OpenClaw Песочницей

$21.2 С/день · выделенное оборудование
Арендовать сейчас
OpenClaw Встроенный Операционный аудит

Песочница OpenClaw за 5 минут: изолированный облачный Mac для AI Agent

Когда ИИ-агент может читать и записывать файлы, запускать оболочку и делать сетевые запросы, «верить, что он не будет плохо себя вести» — это не стратегия безопасности. В этом пошаговом руководстве рассматривается включение песочницы OpenClaw в Сингапуре SpinMac Mac mini M4 с нуля: прорисовка границ разрешений, чтение журналов аудита и запуск первой изолированной задачи, включая две ловушки из моей первой настройки.

Агентам тоже нужны границы

Такие инструменты, как Cursor и Claude Code, не просто выполняют автозаполнение — они активно редактируют файлы, запускают терминалы и извлекают зависимости. Проблема в разрешениях: по умолчанию Агент разделяет полный доступ к системе вашего вошедшего в систему пользователя. Один неверный вызов может затронуть ~/.ssh, удалить артефакты сборки или незаметно открыть исходящие соединения, о которых вы даже не заметили.

Изоляция сложнее на macOS: Docker запускает ядро ​​Linux — codesign, симулятор Xcode, а Apple Neural Engine не работает в контейнерах; еще один уровень виртуальной машины macOS увеличивает явные затраты на производительность. Подход OpenClaw: на реальном физическом macOS используйте встроенные в ОС элементы управления для привязки каждой задачи, а не запирайте агента в клетке, где не работает ничего полезного.

Тестовая среда

Аппаратное обеспечение: Mac mini M4 · 10-core CPU · 16 GB унифицированная память · 256 GB SSD · 1 Gbps выделенная полоса пропускания (SpinMac Сингапурский узел).
Система: macOS Sequoia 15,3 · OpenClaw 1.4.2. Все команды и снимки экрана воспроизведены на этой выделенной «голой» машине.

Три уровня: файлы, системные вызовы, сеть.

Прежде чем настраивать, поймите, как OpenClaw сочетает полную мощность macOS с контролируемой границей. Он объединяет три механизма, а не единый список запретов:

Пространство имен файловой системы: каждый сеанс получает изолированное рабочее пространство в выбранном каталоге; читает и записывает туда перенаправление по умолчанию. Системные пути контролируются с помощью списков readonly_mounts и deny.

Фильтрация системных вызовов: macOS Endpoint Security перехватывает конфиденциальные вызовы, такие как exec, ptrace и setuid. Предустановленные шаблоны (агент, dev и т. д.) помогут вам быстро начать работу.

Контроль доступа к сети: разрешить исходящий трафик по домену или списку разрешенных IP-адресов; все остальное автоматически удаляется и протоколируется, чтобы агент не чувствовал «стену» и не пробовал обходные пути.

<2ms Накладные расходы на запуск сеанса
~3% Загрузка процессора в режиме аудита
100% Полностью отслеживаемые операции

Предоставление узла SpinMac (обязательное условие)

OpenClaw встроен в каждый SpinMac Mac mini M4 — никаких дополнительных покупок. Если у вас еще нет экземпляра:

  1. 01
    Выберите регион и расчетный период

    Перейдите на страницу заказа и выберите Сингапур, Япония (Токио), Южная Корея (Сеул), Гонконг или восточное побережье США. Для работы ИИ-агента достаточно 256 GB базового хранилища — от $21.2/день.

  2. 02
    Дождитесь автосинхронизации после оплаты

    Поддерживаются платежи по картам USDT-TRC20 и Stripe. Распределение завершается через 1–5 minutes после подтверждения; электронная почта включает учетные данные SSH и VNC.

  3. 03
    Войдите через консоль, чтобы проверить готовность

    Браузер VNC не требует установки клиента; SSH пример: ssh admin@<public-ip> -p <порт>. Прежде чем продолжить, убедитесь, что вход в систему macOS на рабочем столе или в оболочке работает.

Включите OpenClaw в консоли.

В консоли SpinMac откройте ордер и перейдите на вкладку OpenClaw. При первом использовании выполняется инициализация с нулевым доверием: пара ключей Ed25519, привязанная к экземпляру, установка com.SpinMac.OpenClaw.daemon и каталог журнала аудита /var/log/OpenClaw/.

Проверьте демон и CLI в терминале:

# Check daemon
launchctl list | grep openclaw
# Expected: 0  com.spinmac.openclaw.daemon

# Install CLI if not present
curl -fsSL https://cdn.spinmac.com/openclaw/install.sh | bash
claw --version
# openclaw 1.4.2 (darwin/arm64)

claw status
# daemon: running | auth: valid
Готово, когда

claw status отображает как daemon: running, так и действительный токен сеанса — затем переходите к настройке политики. Если инициализация зависает, запустите claw doctor и проверьте авторизацию Endpoint Security.

Определите разрешения агента с помощью YAML

OpenClaw описывает каждый сеанс песочницы в YAML. Для AI-агентов экспортируйте встроенный шаблон агента и настройте:

claw template list
# readonly | dev | agent

claw template export agent > ~/openclaw-agent.yaml

Ключевые поля (выдержка):

filesystem:
  workspace: "~/agent-workspace"
  readonly_mounts:
    - /Applications
    - /usr/local/bin
  deny:
    - ~/.ssh
    - ~/Library/Keychains

network:
  allow_domains:
    - "api.openai.com"
    - "api.anthropic.com"
    - "*.github.com"
  block_all_others: true

Агент может писать только под ~/agent-workspace; читать установленные приложения и пути к инструментам Homebrew; Ключи SSH и Keychain жестко запрещены; исходящая сеть доступна только в белом списке.

Ошибка, с которой я столкнулся: Homebrew траекторий инструментов.

Во время первоначальной настройки /usr/local/bin не был добавлен к монтированию только для чтения, и все вызовы git и python3 завершились неудачей. OpenClaw будет анализировать реальную цель символической ссылки — если инструмент указывает на каталог Cellar, соответствующий путь Cellar необходимо добавить в readonly_mounts, в противном случае в журнале аудита будет отображаться серия BLOCK exec.

Завершите первую изоляционную миссию.

Как только файл политики будет готов, запустите сеанс и запустите агент в песочнице:

claw run --config ~/openclaw-agent.yaml --attach
# Prompt becomes: (claw:my-agent-session) admin@mac-xxx:~$

# Run agent inside sandbox (example: Claude Code)
claude --dangerously-skip-permissions

--attach позволяет напрямую войти в управляемую оболочку; процессы, начатые после этого, контролируются OpenClaw. «Пропустить подтверждение разрешения» Claude Code по-прежнему подчиняется границам YAML внутри песочницы — несанкционированная запись или незаконный доступ к сети будут заблокированы.

Откройте другой терминал, чтобы просмотреть поток аудита в реальном времени:

claw audit tail my-agent-session --follow
# [10:23:41] ALLOW  exec     /usr/local/bin/git clone ...
# [10:23:45] BLOCK  network  outbound → 142.250.x.x — policy: block_all_others

Журналы аудита и что означает zero trust

Запрос на заблокированное внешнее соединение, указанный выше, исходит из пинг-запроса инициализации зависимой библиотеки — он почти невидим в обычной среде, но полная запись остается в OpenClaw. Нулевое доверие — это не «не доверять агенту», а скорее не предполагать, что каждый шаг соответствует ожиданиям, и использовать экспортируемые журналы для ответа «что он сделал».

В сценариях соответствия журналы можно экспортировать в JSON для проверки командой безопасности:

claw audit export my-agent-session \
  --format json \
  --output audit-report-$(date +%Y%m%d).json

Если вам нужна многопользовательская совместная работа на производственном уровне, интеграция CI и устранение неполадок, вы можете продолжить чтение OpenClaw Полного руководства пользователя.

Краткий обзор распространенных сценарных стратегий

сцена системный вызов по умолчанию Основы сетевой стратегии Уведомление
Генерация/рефакторинг кода agent Выпуск реестра npm/pip Доменное имя менеджера пакетов должно быть внесено в белый список.
Xcode Сборник dev Выпуск Apple CDN Установите Xcode с помощью DerivedData
Анализ конфиденциальных данных только для чтения readonly Блокировать все самый высокий уровень изоляции
Обзор автоматизации CI dev GitHub + AI API Независимый сеанс для каждого конвейера

Рекомендуется создавать новый сеанс для каждой независимой задачи и изолировать аудит по задачам; скорректированный YAML можно сохранить как именованный шаблон, а claw run --template xcode-build можно повторно использовать одним щелчком мыши, чтобы избежать повторения рукописных стратегий. Команды, которым необходимо неоднократно отлаживать стратегии, могут поместить файл шаблона в каталог .OpenClaw/ репозитория Git и управлять им в той же версии, что и бизнес-код — каждый мерж-реквест может отслеживать границы разрешений, действующие на тот момент, и нет необходимости устно описывать «примерно то, что было разрешено в тот момент» во время проверки безопасности.

Почему бы не использовать Docker или вложенные виртуальные машины?

Docker Desktop — это, по сути, виртуальная машина Linux на macOS — без полного набора инструментов Apple Neural Engine не может пройти. Хотя вложенная виртуальная машина macOS может работать с Xcode, вычислительная мощность 38 TOPS M4 значительно снижается в виртуализированном канале, и в ней отсутствует встроенный аудит на уровне операций.

OpenClaw Используйте Endpoint Security для перехвата на физическом компьютере, что требует около 3% ресурсов ЦП. Агент по-прежнему может использовать настоящий codesign, симулятор и Core ML — просто границы заранее прописываются в файл политики. По сравнению с «запуском Агента голым на ноутбуке» или «самостоятельной настройкой виртуальной машины и применением слоя скриптов мониторинга» путь эксплуатации и обслуживания короче: вам не нужно поддерживать образы, снимки или дополнительные Агенты сбора журналов. Консоль SpinMac и claw CLI уже охватывают замкнутый цикл активации, политики и аудита.

Если на вашем локальном 8 ГБ MacBook работает агент и часто заменяется, или команде нужны проверяемые общие узлы, SpinMac арендует физические машины M4 по цене от $21.2 в день, что обеспечивает 16 GB эксклюзивную память и готовые возможности песочницы. Это требует больше времени, чем исправление временных решений, и в большей степени соответствует ожиданиям службы безопасности в отношении «доказуемых границ».

OpenClaw Встроенный · Открытие за 5 минут

Запустите проверяемый агент AI на физическом Mac

SpinMac Mac mini M4 Эксклюзивный узел: OpenClaw Песочница, Zero Trust Доступ, полный аудит операций, 16 GB Единая память с 38 TOPS Neural Engine Passthrough, начиная с $21.2 в день.

$21.2 / день от
ЧипApple M4
CPU10-core посвященный
Память16 GB единый
ИИ-вычисления38 TOPS
накладные расходы на песочницу<3% CPU
Доставка1–5 minutes